O încercare de demistificare a teoriei RA

Vă povesteam că în cea de a doua zi de sesiuni de la EUROCACS am participat la prezentarea Scenario based IT risk assessment and management. Un prim exemplu practic prezentat a fost evaluarea riscului prăbușirii unui avion deasupra Zurich-ului. Teoria spune că atunci cînd facem risk management facem de fapt două lucruri: risk analysis/estimarea riscurilor…

Binomul teorie – practică. Bîjbîind după iluzii….

Nu ştiu cum percep alţii diferența dintre teorie și practică, dar pentru mine prăpastia este cît Groapa Marianelor. Nu au trecut prea mulţi ani de cînd cochetez cu practica auditului SI, guvernare IT, SMSI/ISO 27001 şi managementul riscurilor. Am observat încă că: • În multe firme, fiecare vorbeşte pe limba lui. Unii de pe poziții superioare cred că se pricep la toate. Acesta ar fi un prim motiv pentru care pot spune că adoptarea COBIT+ITIL poate rezolva o astfel de problemă. • „Cultura informaţională” la nivel organizaţional este diferită. Chiar şi în cadrul domeniului financiar-bancar. • Managementul riscurilor nu este integrat. Foarte rar există un limbaj comun pe acest subiect între cei din zona economică şi cei din zona tehnică (Risk&…

PPT – managementul riscurilor între COBIT, ITIL şi altele

Managementul riscurilor este unul din subiectele cele mai dragi cînd vorbesc de audit. PPT – People, Process, Technology. Aşa poate fi rezumat COBIT-ul. Partnership, People, Products şi Process. Spune ITIL că înseamnă serviciile. Ghidul care stă la baza majorităţii scrierilor legate de managementul riscurilor este “ISO Guide 73 – Terms of Risk Management” În conformitate…

Controale compensatorii

Citind CISA Review Manual 2010 am ajuns la o întrebare legată de controale compensatorii: ce control compensator diminuează riscul că……   Auditorul evaluează controale: cum sînt proiectate şi cum funcţionează. Atunci cînd nu sînt identificate controalele aşa cum sînt ele prezentate prin diferite materiale, auditorul caută să identifice dacă există “altceva” ce poate contribui la…

OMCTI 389/2007. Primul exemplu.

Pentru un audit este nevoie de timp, abilităţi, expertiză, imparţialitate şi onestitate. Altfel nu se poate să obţii o înţelegere flexibilă şi cuprinzătoare a ceea ce trebuie revizuit. Ca auditor se presupune că vei raporta constatări obiective şi corecte. Voi lua ca exemplu actul normativ din titlu, fără a plictisi cu citarea tuturor cerinţelor. Menţionez…